Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Frappe (CVE-2026-31878)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
11/03/2026
Última modificación:
13/03/2026

Descripción

Frappe es un framework de aplicación web full-stack. Antes de 14.100.1, 15.100.0 y 16.6.0, un usuario malicioso podría enviar una solicitud manipulada a un endpoint lo que llevaría al servidor a realizar una llamada HTTP a un servicio de la elección del usuario. Esta vulnerabilidad está corregida en 14.100.1, 15.100.0 y 16.6.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:frappe:frappe:*:*:*:*:*:*:*:* 14.100.1 (excluyendo)
cpe:2.3:a:frappe:frappe:*:*:*:*:*:*:*:* 15.0.0 (incluyendo) 15.100.0 (excluyendo)
cpe:2.3:a:frappe:frappe:*:*:*:*:*:*:*:* 16.0.0 (incluyendo) 16.6.0 (excluyendo)


Referencias a soluciones, herramientas e información